10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Google Workspace Organizasyonunuzda MFA Nasıl Zorunlu Kılınır

The 8200.dev Team5 dk okuma

Çok faktörlü kimlik doğrulama, çoğu kuruluşun devreye alabileceği en yüksek getirili güvenlik kontrolüdür ve Google Workspace'te buna 2 Adımlı Doğrulama (2SV) denir. İşin can alıcı noktası *zorunlu kılmak* kelimesinde yatıyor. MFA'yı kullanılabilir hale getirmek kolaydır ve büyük ölçüde işe yaramaz — saldırıya en açık hesaplar, katılım sağlama olasılığı en düşük olan hesaplardır. Gerçek koruma, zorunlu kılmaktan gelir: doğru faktörlerle, organizasyon genelinde zorunlu tutmak ve kimseyi hesabından dışarıda bırakmayacak bir uygulama süreciyle. Bu makale, tam olarak bu uygulama planıdır.

Neden "kullanılabilir" ile "zorunlu" aynı şey değildir

2SV isteğe bağlıysa, benimseme en az direnç yolunu izler: teknik ve güvenlik bilincine sahip personel kayıt olur; yoğun yöneticiler ve hizmete bitişik hesaplar olmaz. Saldırganlar bunu bilir. Kimlik bilgisi kimlik avı ve şifre yeniden kullanım saldırıları, tam olarak kaydolmayı atlayan hesapları hedef alır. İsteğe bağlı bir kontrol, en az ihtiyacı olan kişileri korur.

Zorunlu kılmak bunu tersine çevirir. 2SV zorunlu tutulduğunda, çalınan bir şifre artık bir hesabı ele geçirmek için yeterli olmaz — bu da tek bir hamlede en yaygın hesap ele geçirme yolunu etkisiz hale getirir.

Faktörlerinizi bilinçli olarak seçin

Tüm ikinci faktörler eşit değildir. En güçlüden en zayıfa:

  • Geçiş anahtarları ve donanım güvenlik anahtarları (FIDO2). Kimlik avına dirençli: yasal siteye kriptografik olarak bağlanırlar, bu yüzden bir kimlik avı sayfası bunları aktaramaz. Altın standart olup, yöneticiler ve diğer yüksek değerli hesaplar için şiddetle tavsiye edilir.
  • Google istemi / kimlik doğrulayıcı uygulaması (TOTP). Şifrelere göre sağlam bir iyileştirme olsa da, kararlı bir gerçek zamanlı kimlik avı kiti tek kullanımlık bir kodu aktarabilir. Genel kullanıcı kitlesi için iyidir.
  • SMS kodları. Hiç yoktan iyidir, ancak SIM değiştirme ve araya girme saldırılarına karşı savunmasızdır. Yedek olarak kabul edilebilir, birincil faktör olarak değil.

Sağlam bir politika: yöneticiler ve hassas gruplar için güçlü, kimlik avına dirençli faktörleri zorunlu kılın, geri kalan herkes için uygulama tabanlı kodlara izin verin ve SMS'i asgariye indirin.

Kilitlenmeleri önleyen aşamalı bir uygulama

MFA'yı zorunlu kılmayı durduran korku, insanları hesaplarından dışarıda bırakma korkusudur. Bu riski ortadan kaldırmak için uygulamayı aşamalara ayırın:

  1. Önce iletişim kurun. Kuruluşa nelerin değiştiğini, nedenini ve ne zamana kadar tamamlanması gerektiğini söyleyin. Kayıt talimatları sağlayın. Sürpriz bir şekilde zorunlu kılmak, yardım masası taleplerine ve hoşnutsuzluğa yol açar.
  2. Bir kayıt penceresi açın. 2SV'yi kullanılabilir olarak açın ve bir son tarih belirleyin. Kimin kaydolmadığını görebilmek için kayıt ilerlemesini takip edin.
  3. Geride kalanları dürtün. Son tarih yaklaştıkça, henüz kaydolmamış hesaplara hatırlatma yapın. Uzun kuyruğun büyük çoğunluğu burada kaydolur.
  4. Yeni kullanıcı için bir sükunet süresiyle zorunlu kılın. Zorunlu kılmayı açın, ancak yeni oluşturulan hesaplar için bir sükunet süresi yapılandırın, böylece işe alım süreci ilk oturum açmada engellenmesin.
  5. Yedek seçenekler dağıtın. Kullanıcıların yedek kodları veya kayıtlı bir ikinci faktörü olduğundan emin olun, böylece kayıp bir telefon küçük bir rahatsızlık olur, hesaptan dışarıda kalma değil.
  6. İstisnaları dar tutun. Bazı hizmet veya paylaşılan hesaplar etkileşimli 2SV ile gerçekten zorlanabilir. Bunları kullanıcı politikanıza geniş muafiyetler oymak yerine daha uygun bir kimlik doğrulama modeline (hizmet hesabı anahtarları, özel işleme) taşıyın.

Yönetici konsolu, organizasyon birimi düzeyinde zorunlu kılmayı destekler, böylece önce BT ile, ardından bir departmanla, ardından tüm kuruluşla pilot uygulama yapabilirsiniz — bu da uygulamanın riskini daha da azaltır.

Yaygın tuzaklar

  • Yöneticileri "kolaylık için" muaf tutmak. En yüksek değerli hesaplar, muaf tutulacak en kötü hesaplardır. Aksine, onları *en güçlü* faktörlere tabi tutun.
  • Yalnızca SMS'e izin vermek. Bu, kontrol kutusunu tatmin ederken SIM değiştirme kapısını açık bırakır. Uygulama tabanlı veya donanım faktörleri için ısrar edin.
  • Hizmet ve paylaşılan hesapları unutmak. Bunlar genellikle önemli erişime sahiptir ve etkileşimli kimlik doğrulamayı atlar. Bunları bilinçli olarak yönetin — bkz. riskli yapay zeka aracılarını ve hizmet hesaplarını tespit etme.
  • Bunu bir kerelik bir iş olarak ele almak. Yeni hesaplar, yeni istisnalar ve politika kayması, zorunlu kılmanın tek bir düğme değil, periyodik doğrulama gerektirdiği anlamına gelir.

Zorunlu kılmayı doğrulayın — varsaymayın

Politikayı açmak ile bunun *gerçekten her hesaba uygulandığını* teyit etmek iki farklı şeydir. Politikadan önce oluşturulan hesaplar, muaf tutulan bir organizasyon birimindeki hesaplar veya bir sükunet süresine yakalanan hesaplar, sessizce zorunlu kılmanın dışında kalabilir. Sağlıklı bir Google Workspace güvenliği duruşunun bir parçası — ve SOC 2 denetçilerinin özellikle CC6.1 kapsamında incelediği bir kontrol — sadece düğmenin açık olduğunu değil, MFA zorunluluğunun tüm kuruluş genelinde geçerli olduğunu kontrol etmektir.

Bu, tam olarak kayabilecek türden bir yapılandırmadır ve denetçilerin kanıtlamanızı isteyeceği türden bir şeydir. Organizasyon genelindeki ayarları kontrol eden bir duruş aracı, 2SV'nin zorunlu kılınmadığı yerleri işaretler (ilgili yönetici görünürlüğü mevcut olduğunda), böylece "MFA'yı zorunlu kılıyoruz" bir varsayım değil, doğrulanmış bir gerçek haline gelir.

Zor durumların ele alınması

Çoğu hesap dram yaşamadan kaydolur. Birkaç kategori bilinçli işlem gerektirir ve bunlara nasıl davrandığınız genellikle zorunlu kılmanın gerçekten geçerli olup olmadığını belirler:

  • Yöneticiler ve VIP'ler. Bunlar birincil kimlik avı hedefleridir ve istisna talep etme olasılığı en yüksek olanlardır. Onları muaf tutmak yerine en güçlü faktörlere tabi tutun. Ele geçirilmiş bir yönetici hesabı en kötü sonuçlardan biridir; kolaylık bu takasa değmez.
  • Paylaşılan posta kutuları ve rol hesapları. Etkileşimli 2SV, beş kişinin kullandığı bir posta kutusuna değil, bir bireye uyar. Bunları, bireysel olarak korunan hesaplara delege edilmiş erişim olarak yeniden modelleyin, böylece koruma gerçek kişileri takip eder.
  • Hizmet ve otomasyon hesapları. Bunlar hiç etkileşimli oturum açma yapmamalıdır. Bunları ayrı yönetilen hizmet hesabı kimlik bilgileriyle doğrulayın ve onları oldukları insan olmayan kimlikler gibi yönetin.
  • Saha personeli ve ön saflardaki çalışanlar. Akıllı telefonu olmayan veya sınırlı bağlantısı olan kişilerin uygulanabilir bir faktöre ihtiyacı vardır — donanım anahtarları veya yedek kodlar — bu, zorunlu kılma gününden önce planlanmalı, yardım masasında doğaçlama yapılmamalıdır.

Tümünde geçerli olan ilke şudur: birkaç uç durumu karşılamak için kullanıcı politikanıza geniş muafiyetler oymayın. Her durumu doğru mekanizmayla çözün, böylece temel çizgi sağlam kalır.

Uygulamadan sonra: zorunlu tutmaya devam edin

Zorunlu kılmak bir bitiş çizgisi değildir. Yeni hesaplar, yeni oluşturulan organizasyon birimleri ve tek seferlik istisnalar, kapsamın kaymasına yol açan yollar yaratır. Rutininize tekrarlayan bir kontrol ekleyin: 2SV'nin her organizasyon birimi genelinde zorunlu kalmaya devam ettiğini, hiçbir muafiyetin sessizce kalıcı hale gelmediğini ve güçlü faktörlerin gerekli kıldığınız yerlerde hala gerekli olduğunu doğrulayın. Dünyadaki en güçlü kontrol bile, kimse hala açık olduğunu teyit etmezse çürür — ve "MFA'yı zorunlu kılıyoruz" hala doğru olmasını umduğunuz değil, kanıtlayabileceğiniz bir ifade olmalıdır.

8200.dev, Google Workspace yönetici yapılandırmanızı denetler — 2 Adımlı Doğrulama zorunluluğu, paylaşım kontrolleri ve e-posta kimlik doğrulaması dahil — ve kaymaları doğrudan ilgili ayara bağlantı vererek işaretler. Nasıl çalıştığını görün.

MFA'nın gerçekten her yerde zorunlu kılındığını doğrulamak mı istiyorsunuz? Ücretsiz güvenlik denetiminizi başlatın ve Google Workspace kimlik ve yapılandırma duruşunuz hakkında bir değerlendirme alın.

PaylaşX / TwitterLinkedIn

İlgili makaleler